Glosario
SSO (inicio de sesión único)
El SSO, o inicio de sesión único, permite autenticarse una vez ante un proveedor de identidad y acceder después a varias aplicaciones sin volver a introducir credenciales. En móvil la promesa se cumple a medias, porque cada app puede decidir si reutiliza la sesión del sistema o abre su propio formulario, y ahí es donde entra la configuración que aplica el MDM.
Cómo funciona
El usuario pide acceso a una aplicación, la aplicación lo redirige al proveedor de identidad (Microsoft Entra ID, Okta, Google Workspace, Keycloak), este comprueba quién es y devuelve un token firmado. Los protocolos habituales son SAML 2.0, veterano y todavía mayoritario en aplicaciones web, y OpenID Connect sobre OAuth 2.0, que es el estándar en móvil.
En el teléfono hay una capa adicional. Apple introdujo la extensión de inicio de sesión único con iOS 13 y la amplió con Platform SSO en macOS Ventura y, para iOS e iPadOS, a partir de la generación de sistemas de 2024: el MDM instala una extensión que guarda la sesión a nivel de sistema y todas las apps compatibles la reutilizan. En Android el equivalente pasa por el broker de autenticación, normalmente Microsoft Authenticator o Intune Company Portal, que otras apps consultan para obtener el token.
La pieza que decide el resultado es aburrida pero crítica: la configuración. La extensión SSO se envía por perfil de configuración desde el MDM, con el identificador de la extensión, los dominios cubiertos y el tenant. Si eso no está bien puesto, el usuario vuelve a teclear la contraseña en cada aplicación y concluye que el SSO no funciona.
Por qué importa para una flota
Cada formulario de contraseña que usted elimina es una llamada menos al soporte y una ocasión menos de que alguien reutilice la misma clave en tres sitios. En parques de varios cientos de terminales, los restablecimientos de contraseña son una de las categorías de tickets más voluminosas y más tontas.
Hay un efecto menos evidente. El SSO centraliza las decisiones: si todas las apps pasan por el mismo proveedor de identidad, puede aplicar MFA y acceso condicional en un solo punto en lugar de aplicación por aplicación. Y cuando alguien se va, desactivar la cuenta corta el acceso de verdad, no solo en teoría.
El riesgo también se concentra, claro. Una sesión SSO robada en un dispositivo sin cifrar abre todo a la vez. Por eso el SSO sin código de bloqueo obligatorio y sin control de integridad del dispositivo es un mal negocio.
Cómo lo gestiona Appaloosa
Appaloosa envía los perfiles que hacen posible el SSO en los dispositivos inscritos: extensión de inicio de sesión único en iOS, iPadOS y macOS, broker de autenticación distribuido como aplicación gestionada en Android, certificados y ajustes por grupo mediante configuración de aplicaciones. A la vez impone el código de bloqueo, el cifrado y las reglas de cumplimiento que hacen que esa sesión sea defendible, con el detalle en la página de gestión de dispositivos móviles.
Explorar
Toda la plataforma
Inscripción, apps, seguridad, soporte remoto: todo en un lugar.
Explorar Appaloosa →Vea Appaloosa en su parque Reservar una demo